Cybersicherheit

CenterPoint Energy bestätigt den Diebstahl von Kundendaten bei einem Cyberangriff

CenterPoint Energy bestätigte, dass eine nicht autorisierte Partei über eines seiner extern erreichbaren Systeme auf personenbezogene Informationen eines Teils seiner Kunden zugegriffen hat, nachdem ein Angreifer behauptet hatte, 7,49 Millionen Datensätze geleakt zu haben. Das Unternehmen hat die Zahl der Betroffenen oder die Arten der gestohlenen Daten noch nicht ermittelt, während es mit der Reaktion auf den Vorfall begonnen hat und mögliche Sammelklagen eingereicht wurden.

2026-09-15
3 Min. Lesezeit
3 Aufrufe
فريق تحرير certi.news
CenterPoint Energy bestätigt den Diebstahl von Kundendaten bei einem Cyberangriff

Das Unternehmen CenterPoint Energy bestätigte, dass eine nicht autorisierte Partei über eines seiner externen Systeme auf personenbezogene Informationen eines Teils seiner Kunden zugegriffen hat. Zuvor war online ein Beitrag erschienen, in dem behauptet wurde, gestohlene Unternehmensdaten seien geleakt worden. In einer Einreichung bei der US-amerikanischen Börsenaufsicht (SEC) teilte das Unternehmen mit, dass die Untersuchung noch andauere, ohne die Zahl der betroffenen Kunden oder die Art der abgerufenen Informationen offenzulegen.

Die Untersuchung begann, nachdem das Unternehmen einen Beitrag einer Bedrohungsakteursgruppe entdeckt hatte, die den Diebstahl von 7,49 Millionen Datensätzen behauptete. Der Angreifer, der das Pseudonym 4d722e4d656f77 verwendete, erklärte, die Daten enthielten Namen, Telefonnummern, Service- und Rechnungsadressen, Kontonummern, Rechnungsbeträge und Teile von Sozialversicherungsnummern. Außerdem veröffentlichte der Angreifer die Daten und behauptete, das Unternehmen habe seine Nachrichten ignoriert und als Scherz abgetan.

Diese Angaben, einschließlich des Umfangs des Leaks und der Datenarten, wurden von CenterPoint Energy bislang nicht unabhängig bestätigt. Das Unternehmen bestätigte lediglich, dass eine dritte Partei über ein extern zugängliches System personenbezogene Informationen erlangt hatte. Es erklärte, mit externen Experten zusammenzuarbeiten, um den Umfang des Vorfalls sowie die betroffenen Daten und Kunden zu bestimmen, bevor Kunden und Aufsichtsbehörden entsprechend den gesetzlichen Anforderungen benachrichtigt werden.

Was ist über die Zugriffsmethode bekannt?

Laut der vom Nachrichtenportal BleepingComputer wiedergegebenen Darstellung des Angreifers wurden die Daten abgerufen, indem Millionen von Kennungen über eine öffentliche API des Unternehmens ausprobiert wurden. Er behauptete, die Schnittstelle habe keine Begrenzung der Anfragerate, keinen Schutz durch eine Web Application Firewall (WAF) und keine weiteren Maßnahmen zur Einschränkung des automatisierten Zugriffs gehabt. Diese Darstellung muss noch durch die offizielle Untersuchung bestätigt werden. Sie deutet jedoch darauf hin, dass über das Internet erreichbare Systeme zu einem weitreichenden Zugangspunkt werden können, wenn ihre Abfrage- und Überwachungsmechanismen nicht ausreichend eingeschränkt sind.

Die Dienste laufen weiter, die Auswirkungen des Vorfalls sind jedoch noch nicht geklärt

CenterPoint Energy erklärte, dass die Strom- und Gasversorgung nicht beeinträchtigt worden sei und das Unternehmen derzeit keine wesentlichen Auswirkungen auf sein Geschäft oder seine Finanzlage erwarte. Das Unternehmen betreibt Strom- und Erdgasdienste sowie Anlagen zur Energieerzeugung und versorgt rund 7 Millionen gemessene Kunden in den Bundesstaaten Indiana, Minnesota, Ohio und Texas. Es beschäftigt etwa 8.300 Mitarbeiter und erzielt einen Jahresumsatz von mehr als 9,3 Milliarden US-Dollar.

Das Unternehmen aktivierte seine Verfahren zur Reaktion auf Sicherheitsvorfälle, beauftragte externe Cybersicherheitsexperten, verstärkte den Schutz seiner Systeme und informierte Strafverfolgungs- sowie Aufsichtsbehörden. Parallel dazu wurden mehrere vorgeschlagene Sammelklagen bei Bundesgerichten eingereicht. Die Kanzleien, die mutmaßlich betroffene Kunden vertreten, behaupten, der Einbruch habe zwischen dem 17. August und dem 1. September stattgefunden.

Warum ist diese Nachricht wichtig?

Die Bedeutung des Vorfalls liegt in der Kombination aus der Sensibilität der Kundendaten und der vom Angreifer genannten hohen Zahl, während die wesentlichen Details offiziell noch nicht geklärt sind. Dass Strom- und Gasversorgung nicht betroffen sind, beseitigt nicht die Risiken eines Missbrauchs von Konto- und Abrechnungsdaten. Es bedeutet jedoch, dass der bislang gemeldete Vorfall eher die Vertraulichkeit der Daten als die Kontinuität der Versorgung betrifft. Die Ergebnisse der Untersuchung werden zeigen, wie viele Personen tatsächlich betroffen sind, ob die geleakten Daten Sozialversicherungsnummern oder andere Informationen enthalten und in welchem Umfang eine Benachrichtigung der Kunden oder zusätzliche Schutzmaßnahmen erforderlich sind.

Nachrichtenquelle
BleepingComputer
Originalquelle öffnen ↗
ف
Autor

فريق تحرير certi.news

Aus derselben Kategorie

Das könnte Sie interessieren

Alle Nachrichten anzeigen